Nebula Identity Federation Service (NID FS) позволяет организациям использовать существующего поставщика удостоверений (IdP) для аутентификации пользователей в управляемых Nebula сетевых сервисах.
Вместо создания и управления отдельными учетными записями пользователей для доступа к сети, NID FS выступает в роли моста между Nebula и внешним поставщиком удостоверений, таким как Microsoft Entra ID, Google Workspace или Okta. Он использует стандарт OpenID Connect (OIDC) для безопасной аутентификации пользователей через их корпоративные учетные записи.
NID FS можно использовать для аутентификации пользователей в таких сервисах, как WiFi, Captive Portal и SSL VPN.
В этой статье мы продемонстрируем, как настроить NID FS с NCAS в качестве поставщика удостоверений и использовать его для аутентификации пользователей при доступе к SSL VPN.
В этом примере мы сосредоточимся на аутентификации SSL VPN с использованием NCAS в качестве поставщика удостоверений.
Сценарии использования
Nebula Identity Federation Service может использоваться в различных сценариях в зависимости от требований организации к управлению удостоверениями и доступу к сети.
Централизованная аутентификация
NID FS позволяет пользователям аутентифицироваться с использованием их существующего поставщика удостоверений, такого как Microsoft Entra ID, Google Workspace или Okta. Это исключает необходимость поддерживать отдельные учетные данные для доступа к сети.
| Централизованная аутентификация | Разный доступ для разных групп пользователей | Несколько поставщиков удостоверений |
| Пользователи могут аутентифицироваться через своего существующего поставщика удостоверений, такого как Microsoft Entra ID, Google Workspace или Okta, без необходимости отдельных учетных данных для сети. | NID FS может использоваться для предоставления разного доступа к сети в зависимости от групп пользователей. Например, пользователи отдела продаж и инженеры могут аутентифицироваться через одного и того же корпоративного поставщика удостоверений, получая доступ к разным SSID или сетевым ресурсам. | NID FS также может интегрировать несколько поставщиков удостоверений. Например, сотрудники компании могут аутентифицироваться через Microsoft Entra ID, а внешние поставщики или подрядчики — через другого поставщика, например Google Workspace. Оба способа могут использоваться для доступа к необходимым ресурсам компании, таким как VPN-сервисы. |
![]() | ![]() | ![]() |
Пример настройки: SSL VPN с NID FS
В этом примере мы настроим службу федерации идентификации Nebula для аутентификации SSL VPN на межсетевом экране Zyxel серии H.
В качестве поставщика удостоверений будет использоваться NCAS, а в качестве удаленного VPN-клиента — OpenVPN Connect. Аутентифицированному пользователю будет предоставлен доступ к SSL VPN через политику прав пользователя Nebula.
1. Настройка службы федерации идентификации Nebula
Перед настройкой NID FS убедитесь, что учетная запись пользователя NCAS доступна для аутентификации.
1.1 Создание пользователя NCAS
Перейдите: Organization-wide > Organization-wide manage > Nebula cloud authentication serverОткройте вкладку User и нажмите Add.
Настройте учетную запись пользователя с необходимой информацией.
| Настройка | Значение |
|---|---|
zyvpn@zyxel.eu | |
| Имя пользователя | zyvpn |
| Пароль | Укажите пароль |
| Доступ к VPN | Разрешить использование удаленного VPN-доступа |
| Авторизован | Все сайты |
| Истекает | Никогда |
| Вход по | Имя пользователя или Email |
Примечание: В этой конфигурации SSL VPN на базе NID FS нет необходимости включать Разрешить использование удаленного VPN-доступа для пользователя NCAS. Доступ к SSL VPN будет предоставлен через политику прав пользователя NID FS на следующем шаге.
1.2 Добавление поставщика удостоверений
Перейдите: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Включите Nebula Identity Federation Service
нажмите Add
Настройте поставщика удостоверений следующим образом
| Настройка | Значение |
|---|---|
| Имя | NCAS Lab |
| Тип | NCAS |
| Организация | ZXYEL EMEA E-LAB |
Нажмите Подтвердить для сохранения настроек.
В этом примере NCAS используется в качестве поставщика удостоверений для NID FS.
1.3 Настройка политики прав пользователя
После добавления поставщика удостоверений откройте вкладку User privilege и нажмите Add.
Настройте политику следующим образом:
| Настройка | Значение |
|---|---|
| Имя политики | NCAS All Users |
| Источник IdP | NCAS Lab |
| Тип субъекта | Все пользователи (можно ограничить конкретными пользователями) |
Выберите Все пользователи в качестве типа субъекта, чтобы разрешить пользователям, аутентифицированным через настроенный поставщик удостоверений NCAS, использовать сервисы, назначенные этой политике.
Нажмите Далее для продолжения выбора сервисов.
1.4 Разрешение портов SSL VPN и перенаправления NID FS
Чтобы удаленные пользователи могли установить соединение SSL VPN и получить доступ к службе аутентификации NID FS, убедитесь, что необходимые сервисы разрешены на межсетевом экране.
Перейдите: Site-wide > Configure > Firewall > Object > Service
Проверьте, что сервис NIDFS настроен со следующими параметрами:
| Настройка | Значение |
|---|---|
| Имя | NIDFS |
| Протокол | TCP |
| Порт | 1003 |
Сервис NIDFS используется для перенаправления аутентификации NID FS.
Далее перейдите в Service Group и убедитесь, что группа сервисов, используемая в политике безопасности WAN-to-firewall, содержит оба сервиса:
- SSLVPN
- NIDFS
В этом примере оба сервиса включены в группу сервисов Default_Allow_WAN_To_ZyWALL.
2. Настройка SSL VPN на межсетевом экране серии H
Site-wide > Configure > Firewall > Remote access VPN
Прокрутите вниз до раздела SSL VPN Server и включите SSL VPN Server.
Настройте сервер SSL VPN следующим образом:
| Настройка | Значение |
|---|---|
| Тип | Nebula назначенное доменное имя |
| Порт сервера | 10443 |
| Вход с помощью | Nebula службы федерации идентификации |
В качестве адреса VPN-сервера используется Nebula назначенное доменное имя, что позволяет удаленным клиентам подключаться к SSL VPN-сервису с использованием доменного имени, назначенного Nebula.
Выберите Nebula службу федерации идентификации в поле Вход с помощью, чтобы использовать NID FS для аутентификации SSL VPN.
После настройки параметров нажмите Загрузить в разделе Загрузка конфигурации SSL VPN, чтобы скачать файл конфигурации для VPN-клиента.
2.1 Загрузка конфигурации SSL VPN
В разделе Загрузка конфигурации SSL VPN нажмите Загрузить, чтобы скачать файл конфигурации SSL VPN.
Загруженный файл конфигурации будет использоваться для настройки клиента OpenVPN на следующем шаге.
После загрузки архива с конфигурацией распакуйте его.
Архив содержит профиль OpenVPN:
RemoteAccess_SSLVPN.ovpn
Импортируйте профиль .ovpn в OpenVPN Connect.
После импорта профиль появится в OpenVPN Connect. Нажмите Подключиться, чтобы инициировать соединение SSL VPN.
При запуске VPN-соединения OpenVPN Connect откроет системный браузер для аутентификации.
Окно Требуется аутентификация указывает, что аутентификация должна быть завершена через страницу аутентификации NID FS.
Если браузер не открылся автоматически, скопируйте отображаемый URL и откройте его вручную в системном браузере.
После открытия страницы аутентификации введите учетные данные пользователя NCAS, настроенного ранее.
|
|
Устранение неполадок
Ошибка аутентификации NID FS
Если при аутентификации SSL VPN появляется следующая ошибка:
Аутентификация не может быть завершена
Конфигурация службы федерации идентификации Nebula и поставщика удостоверений может быть неправильной
Если настройки NID FS и поставщика удостоверений верны, попробуйте повторно применить настройки сертификата сервера SSL VPN в веб-интерфейсе межсетевого экрана серии H:
- В веб-интерфейсе межсетевого экрана серии H перейдите в User & Authentication > User Authentication > Advanced.
- В разделе Nebula identity federation service redirection endpoint временно выберите другой сертификат сервера SSLVPN.
- Нажмите Применить.
- Снова выберите Авто и нажмите Применить.




Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.